[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-users:44895] [Translate] [SECURITY] [DSA 851-1] New openvpn packages fix denial of service



かねこです。
URL 等は Debian-security-announce メーリングリストの元記事を確認
ください。

------>8------------>8------------>8------------>8------------>8-
- --------------------------------------------------------------------------
Debian Security Advisory DSA 851-1                     security@debian.org
http://www.debian.org/security/                             Martin Schulze
October 9th, 2005                       http://www.debian.org/security/faq
- --------------------------------------------------------------------------

Package        : openvpn
Vulnerability  : プログラム上の誤り
Problem type   : リモート
Debian-specific: いいえ
CVE ID         : CAN-2005-2531 CAN-2005-2532 CAN-2005-2533 CAN-2005-2534
Debian Bug     : 324167

Virtual Private Network (VPN) デーモンパッケージである openvpn に複数の
欠陥が発見されました。The Common Vulnerabilities and Exposures project
では以下の問題を認識しています。

CAN-2005-2531

    "verb 0" かつ TLS 認証を無効にした状態で実行されている場合に証明書
    認証に失敗した場合の処理に誤りがあり、誤ったクライアントをディスコ
    ネクトするためサービス不能攻撃が引き起こせます。

CAN-2005-2532

    サーバで復号できないパケットの処理に誤りがあり、無関係なクライアン
    トをディスコネクトする可能性があります。

CAN-2005-2533

    "dev tap" Ethernet ブリッジモードで実行している場合に、偽装された
    MAC アドレスを大量に受け取った場合に openvpn がメモリを使い尽くす
    可能性があり、この結果サービス不能攻撃を行えます。

CAN-2005-2534

    複数のクライアントから、同じ証明書を使って同時に TCP コネクション
    を要求された場合、--duplicate-cn が有効になっていない場合にサービ
    ス不能攻撃となる場合があります。

前安定版 (oldstable) ディストリビューション (woody) には、openvpn パッケ
ージは収録されていません。

安定版  (stable) ディストリビューション (sarge) では、この問題はバージョ
ン 2.0-1sarge1 で修正されています。

不安定版 (unstable) ディストリビューション (sid) では、この問題はバージョ
ン 2.0.2-1 で修正されています。

直ぐに openvpn パッケージをアップグレードすることを勧めます。

アップグレード手順
------------------

wget url
	でファイルを取得できます。
dpkg -i file.deb
        で参照されたファイルをインストールできます。

を用いて、apt-get パッケージマネージャに以下記載の sources.list を与えて
次のコマンドを使ってください。

apt-get update
        これは内部データベースを更新します。
apt-get upgrade
        これで修正されたパッケージをインストールします。

本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。

Debian GNU/Linux 3.1 愛称 sarge
- --------------------------------

  ソースアーカイブ:

    http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1.dsc
      Size/MD5 checksum:      629 1fee867074a153eac1f82d11e75aa833

http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1.diff.gz
      Size/MD5 checksum:    51566 578da11dd408ea72e4791646e700dac4
    http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0.orig.tar.gz
      Size/MD5 checksum:   639201 7401faebc6baee9add32608709c54eec

  Alpha architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_alpha.deb
      Size/MD5 checksum:   347184 ed8f3706d9f7af8b4baf148786141e5a

  AMD64 architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_amd64.deb
      Size/MD5 checksum:   316422 3dfdd5a007c62ceb28153e63677a884a

  ARM architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_arm.deb
      Size/MD5 checksum:   296464 20f23e0a9f251eedc340e926f455c8e0

  Intel IA-32 architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_i386.deb
      Size/MD5 checksum:   302424 fe92352695fd5fdfa85a4ffea6b7cffe

  Intel IA-64 architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_ia64.deb
      Size/MD5 checksum:   395514 04207a2bfd92cd56c79a4d434f514bee

  HP Precision architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_hppa.deb
      Size/MD5 checksum:   316716 8065982ef523c653e8d25bedf716fb03

  Motorola 680x0 architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_m68k.deb
      Size/MD5 checksum:   276388 33de460a73afad6cb44a6753ea862c27

  Big endian MIPS architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_mips.deb
      Size/MD5 checksum:   317632 d8f4dd1ea4fce2c4c48a3e096d3da12c

  Little endian MIPS architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_mipsel.deb
      Size/MD5 checksum:   319404 c9a918128a56462a98049b160bfeb9d0

  PowerPC architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_powerpc.deb
      Size/MD5 checksum:   308772 1f7300816c44924fc10b5ba6e59ff00c

  IBM S/390 architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_s390.deb
      Size/MD5 checksum:   307220 bf9b59dab82ff1bd49ce7b4a3c9f2d7f

  Sun Sparc architecture:


http://security.debian.org/pool/updates/main/o/openvpn/openvpn_2.0-1sarge1_sparc.deb
      Size/MD5 checksum:   294696 503317cf10f2976dffa8d25056517925


  これらのファイルは次の版の安定版リリース時そちらに移されます。

- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<pkg>

------>8------------>8------------>8------------>8------------>8-
-- 
Seiji Kaneko                         skaneko@xxxxxxxxxxxx
---------------------------------------------------------